Что проверить при CVE-2026-20028: версию TS Agent, область идентификации пользователей, события сопоставления и обновление до 1.4.3 без имитации обхода firewall.
Определите роль агента в политике
Cisco связывает проблему с неправильным сопоставлением сетевых соединений и пользовательских учётных записей: аутентифицированный пользователь мог получить правила другого пользователя. Это не общий отказ межсетевого экрана и не утверждение о компрометации каждой установки. Составьте карту: на каких терминальных серверах работает TS Agent, какой firewall потребляет mapping, какая команда владеет политиками и какая версия фактически установлена. Не включайте в общий отчёт имена пользователей, адреса сессий или правила целиком. Если агент не используется, зафиксируйте это как проверенный факт, а не как предположение по отсутствию ярлыка.
Соберите безопасную исходную линию
До обновления выберите две или три штатные роли с заранее известными разрешениями и зафиксируйте только обезличенные идентификаторы роли, время входа и ожидаемый класс политики. Не создавайте трафик к запрещённому ресурсу и не пытайтесь наследовать чужое правило. Цель исходной линии — доказать, что после обновления обычные разрешённые сессии по-прежнему сопоставляются с правильной ролью. Отдельно сохраните состояние службы, версию драйвера и время последней синхронизации. Если исходная линия уже показывает путаницу ролей, окно обновления превращается в инцидент и требует владельца безопасности.
Сверьте версию с границей 1.4.3
Официальная таблица Cisco указывает 1.4.3 как первую исправленную версию, а более ранние выпуски — как требующие обновления. Не считайте номер установщика доказательством: подтвердите версию работающей службы после перезапуска и источник пакета. Workaround в advisory отсутствует, поэтому ручная правка правил либо расширение разрешений не закрывает запись. Перед canary проверьте совместимость сервера, резервную копию конфигурации и способ возврата. Стоп-критерий — отсутствие доступа к утверждённому пакету или невозможность восстановить прежнюю службу без потери журнала mapping.
Проведите canary по нормальному сценарию
Обновите один неключевой сервер в согласованное окно. После запуска проверьте состояние агента, связь с firewall и те же разрешённые действия для эталонных ролей. Сравните время появления mapping и назначенный класс политики с исходной линией. Не воспроизводите crafted traffic из описания уязвимости и не публикуйте детали правил. Если роли меняются местами, mapping запаздывает сверх обычного интервала или служба нестабильна, остановите распространение и верните утверждённую версию. Успешный canary подтверждает только этот сервер и его интеграцию, а не весь парк.
Закройте запись доказуемо
Для каждого узла сохраните версию до и после, время окна, источник пакета, результат штатных сессий и владельца проверки firewall. Cisco сообщала, что на момент публикации не знала о публичных объявлениях или вредоносном использовании CVE-2026-20028; это контекст приоритизации, но не замена исправлению. Закрытие требует 1.4.3 или более новой подтверждённой исправленной версии и корректного mapping. Если отдельный сервер нельзя обновить, оставьте его в реестре исключений с ограниченным сроком и компенсирующими мерами, утверждёнными владельцем безопасности.
Материал подготовлен редакцией VOne с применением ИИ для структуры; затронутые версии, фикс 1.4.3, условия и отсутствие workaround вручную сверены по advisory Cisco.
Источники и проверка
- Cisco — Terminal Services Agent Firewall Rules Bypass проверено 2026-08-06
- Cisco — Risk-Based Vulnerability Disclosure Model проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.